
商傳媒|何映辰/台北報導資安研究機構 Island 近期揭露,有心人士正利用高達 7,600 個惡意 GitHub 儲存庫,鎖定人工智慧(AI)程式開發助理進行攻擊,此手法被研究人員稱為「AgentBaiting」。這些假冒的儲存庫偽裝成 AI 功能或模型上下文協議(MCP)伺服器,目的是誘騙 AI 助理下載惡意軟體,進而竊取使用者的敏感資料。
Island 公司的首席資安研究員 Oleg Zaytsev 指出,攻擊者藉由大量在 GitHub 上發布看似合法的惡意儲存庫,利用 AI 驅動的軟體探索機制,而非直接入侵 GitHub 平台。他表示,過去用於欺騙人類的手段,如今正被用於欺騙代表人類行事的 AI 助理。這些惡意儲存庫由約 6,600 個不同的帳號建立,其中約 1,400 個與 AI 工具、助理或工作流程有關。
研究顯示,包括 Anthropic 的 Claude Code、谷歌的 Gemini 以及 OpenAI 的 ChatGPT 等主流 AI 程式開發助理,都可能自主發現這些惡意儲存庫,並將其視為合法選項。所謂「AgentBaiting」,意指開發人員的 AI 助理在自主搜尋並與惡意 GitHub 儲存庫互動時,會將攻擊者提供的 README 檔案(說明文件)誤認為正規文件,導致安裝帶有惡意程式碼的軟體。有超過 800 個儲存庫偽裝成如 Gmail、WhatsApp、Databricks、Jenkins 及 Docker 等工具的 AI 技能或模型上下文協議(這是一種讓應用程式能向大型語言模型提供上下文資訊的通訊協定)伺服器。
這些惡意儲存庫會導向含有 SmartLoader 或 StealC 等惡意程式的壓縮檔。一旦下載執行,這些惡意程式碼便能竊取瀏覽器密碼、擴充功能資料、Cookies、活躍會話、螢幕截圖,以及主機資訊、電子郵件和遠端存取憑證等敏感資訊。Zaytsev 說明,儘管這些惡意軟體本身並非新型態,但其執行路徑已轉變為透過 AI 助理自主發現並引入。
該攻擊活動從今年 3 月開始加劇,並於 4 月達到高峰,單月就創建了將近 300 個與 AI 相關的惡意儲存庫。截至本月,已有約 200 個參與這項攻擊活動的儲存庫被下載超過 1,400 萬次。數千個其他儲存庫則是直接嵌入惡意 ZIP 檔案,其下載次數未被公開計入。
為防範此類風險,Island 建議企業組織應在獨立的環境中評估新的開發能力,並驗證軟體發布者和專案的真實性,同時密切監控 AI 助理的活動。類似的假冒 GitHub 帳號並利用 MCP 生態系統竊取資訊的攻擊,Straiker, Inc. 和 Derp.ca 也曾於今年 2 月及 3 月分別發出報告。


